Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

PEARライブラリ「Archive_Tar」に脆弱性 - 「Drupal」などにも影響

PEARライブラリ「Archive_Tar」に脆弱性が判明した。同ライブラリを採用する「コンテンツマネジメントシステム(CMS)」なども影響を受けている。

同ライブラリは、PHPにおいてアーカイブファイル「tar」の処理機能を提供するパッケージ。シンボリックリンクの処理にパストラバーサルの脆弱性「CVE-2021-32610」が明らかとなり、修正版となる「同1.4.14」を7月20日にリリースした。

これを受けて、同ライブラリを実装する「CMS」においてもアップデートがリリースされている。「Drupal」では、コアにおいてシンボリックリンクを許可しておらず、影響は限定的としつつもカスタムコードなどで利用した場合に影響があるとして「同9.2.2」「同9.1.11」「同8.9.17」「同7.82」をリリースした。重要度は、5段階中、上から2番目にあたる「クリティカル(Critical)」。

また「Drupal」から派生した「Backdrop」においても、脆弱性に対応した「同1.19.2」「同1.18.6」をリリースしている。

(Security NEXT - 2021/07/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「NVIDIA runx」に脆弱性 - サポート終了により修正予定なし
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
Windows環境の「Symfony」でシェル経由処理に問題 - 破壊的操作のおそれ
JavaScriptサンドボックスのnpmライブラリ「SandboxJS」に深刻な脆弱性
NVIDIAのGPUディスプレイドライバに複数脆弱性 - 修正版が公開
米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
「OpenSSL」に重要度「高」含む12件の脆弱性 - アップデートで修正
セキュリティアップデート「Firefox 147.0.2」が公開